最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

跨站式腳本(Cross-SiteScripting)XSS攻擊原理分析第3/4頁(yè)

 更新時(shí)間:2008年09月06日 12:27:38   作者:  
XSS又叫CSS (Cross Site Script) ,跨站腳本攻擊。它指的是惡意攻擊者往Web頁(yè)面里插入惡意html代碼,當(dāng)用戶瀏覽該頁(yè)之時(shí),嵌入其中Web里面的html代碼會(huì)被執(zhí)行,從而達(dá)到惡意用戶的特殊目的。

危害
1、盜取各類用戶帳號(hào),如機(jī)器登錄帳號(hào)、用戶網(wǎng)銀帳號(hào)、各類管理員帳號(hào)
2、控制企業(yè)數(shù)據(jù),包括讀取、篡改、添加、刪除企業(yè)敏感數(shù)據(jù)的能力
3、盜竊企業(yè)重要的具有商業(yè)價(jià)值的資料
4、非法轉(zhuǎn)賬
5、強(qiáng)制發(fā)送電子郵件
6、網(wǎng)站掛馬
7、控制受害者機(jī)器向其它網(wǎng)站發(fā)起攻擊

防范
1、必須明確:一切輸入都是有害的,不要信任一切輸入的數(shù)據(jù)。
2、緩和XSS問題的首要法則是確定哪個(gè)輸入是有效的,并且拒絕所有別的無(wú)效輸入。
3、替換危險(xiǎn)字符,如:"&", "<", ">", ""","'", "/", "?",";", ":", "%", "<SPACE>", "=", "+"。各種語(yǔ)言替換的程度不盡相同,但是基本上能抵御住一般的XSS攻擊。

a.ASP中的Server.HTMLEncode: <%= Server.HTMLEncode("The paragraph tag: <P>") %>
b.ASP.NET的Server.HtmlEncode及Server.UrlEncode: String TestString = "This is a <Test String>.";
String EncodedString = Server.HtmlEncode(TestString);
Server.UrlEncode(Request.Url.ToString());
4、有些網(wǎng)站使用過濾javascript關(guān)鍵字的辦法來(lái)防止XSS,其實(shí)是很不明智的,因?yàn)閄SS有時(shí)候根本就不需要javascript關(guān)鍵字或者對(duì)javascript關(guān)鍵字進(jìn)行格式變化來(lái)躲過過濾。

5、為所有的標(biāo)記屬性加上雙引號(hào)。應(yīng)該說(shuō)這也不是萬(wàn)全之策,只是在轉(zhuǎn)義了雙引號(hào)的前提下的一道安全保障。比如: 不加雙引號(hào)時(shí),onclick被執(zhí)行了:
<a href=http://www.xxx.com/detail.asp?id=2008 onclick='javascrpt:alert('haha')'>
加上了雙引號(hào),onclick不會(huì)被執(zhí)行:
<a href="http://www.xxx.com/detail.asp?id=2008 onclick='javascrpt:alert('haha')'">
6、將數(shù)據(jù)插入到innerText屬性中,腳本將不會(huì)被執(zhí)行。如果是innerHTML屬性,則必須確保輸入是安全的。如ASP.NET中:

相關(guān)文章

最新評(píng)論

同仁县| 许昌市| 临汾市| 汉寿县| 南投市| 兴隆县| 通州区| 新源县| 伽师县| 和林格尔县| 怀安县| 南投市| 永川市| 天全县| 桂东县| 贵溪市| 古交市| 亚东县| 天祝| 陇川县| 商南县| 沐川县| 富顺县| 茶陵县| 建昌县| 贵定县| 加查县| 宁波市| 遵义市| 根河市| 咸宁市| 喀什市| 扎兰屯市| 得荣县| 奇台县| 巨野县| 昌吉市| 扎鲁特旗| 大邑县| 永登县| 襄垣县|